Erstellt am 11. Mai 2011, 13:23

Facebook schloss nach vier Jahren Sicherheitslücke. Beim sozialen Netzwerk Facebook hat seit rund vier Jahren eine schwere Sicherheitslücke bestanden - die erst jetzt geschlossen wurde. Werbekunden der Plattform hatten seit 2007 Zugriff auf Nutzerprofile, wie der Computer-Sicherheitsspezialist Symantec mitteilte.

Cybermobbing oder viel Lärm um Nichts? Ein Polizeieinsatz am Mittwoch der Vorwoche in der HBLA sorgte für Aufregung.ARCHIV  |  NOEN
Durch den Zugang ließen sich demnach teils sämtliche Nutzerdaten lesen, verändern und auch Neues veröffentlichen.
Betroffen von der Sicherheitslücke sind laut Symantec potenziell alle Facebook-Nutzer, die sogenannte Apps nutzen. Das sind Miniprogramme, die sich seit 2007 in das soziale Netzwerk integrieren lassen. Dabei handelt es sich etwa um Spiele oder um Anwendungen, die Umfragen unter Internetfreunden ermöglichen, Horoskope oder Sprüche des Tages liefern. Facebook-Nutzer installieren dem Netzwerk zufolge täglich 20 Millionen Apps.

Wer eine App nutzt, muss dieser im Allgemeinen bestimmte Rechte einräumen. Dadurch kann die Anwendung beispielsweise Einträge im Namen des Nutzers veröffentlichen - also etwa den Spruch oder das Horoskop des Tages - oder die Liste von dessen Facebook-Freunden auslesen. Teilweise gehen die Berechtigungen soweit, dass die Anwendungen Zugriff auf Fotos, Nachrichten und Chats der Nutzer verlangen. Um auf die Daten zugreifen zu können, erhalten die Apps sogenannte Tokens - eine Art Ersatzschlüssel für die Facebook-Konten.

Um von dem Problem betroffen zu sein, mussten also Nutzer überhaupt erst einmal entsprechende Berechtigungen an Anwendungen erteilen. Viele Anwendungen haben die Tokens aber - nach Darstellung von Symantec unbewusst - an Werbepartner weitergegeben. Diese hätten damit also teilweise vollen Zugriff auf die Nutzerprofile erhalten.

"Glücklicherweise könnten diese dritten Parteien aber gar nicht bemerkt haben, dass sie auf die Informationen zugreifen konnten", erklärte Symantec. Es gebe auch keine Hinweise auf einen Missbrauch der Sicherheitslücke. Zuletzt seien noch schätzungsweise 100.000 Apps betroffen gewesen, über die vier Jahre waren es laut Symantec wohl hunderttausende.

Symantec wies Facebook auf das Problem hin, worauf das soziale Netzwerk die Sicherheitslücke nach eigenen Angaben schloss. Das heißt laut Symantec aber nur, dass keine neuen Tokens weitergegeben werden können, alte Schlüssel hingegen behalten ihre Gültigkeit und öffnen weiter Tür und Tor zu Facebook-Profilen. Facebook-Nutzer, die davon betroffen sein könnten, sollten deshalb ihre Passwörter ändern, riet der Sicherheitsspezialist. Dadurch verlören die alten Tokens ihre Gültigkeit.

Facebook erkannte die Sicherheitslücke an, bemängelte aber "Ungenauigkeiten" im Symantec-Bericht. Schließlich werde Missbrauch in den Vertragsbedingungen der Plattform untersagt: "Der Bericht ignoriert die vertraglichen Verpflichtungen von Werbepartnern und Entwicklern, die ihnen untersagen, Nutzerdaten in einer Art und Weise zu erhalten oder zu veröffentlichten, die unsere Vorgaben verletzt", erklärte Facebook.